對于Windows的組策略,也許大家使用的更多的只是“管理模板”里的各項功能。對于“軟件限制策略”相信用過的筒子們不是很多。
軟件限制策略如果用的好的話,相信可以和某些HipS類軟件相類比了。如果再結合NTFS權限和注冊表權限,完全可以實現系統的全方位的安全配置,同時由于這是系統內置的功能,與系統無縫結合,不會占用額外的CPU及內存資源,更不會有不兼容的現象,由于其位于系統的最底層,其攔截能力也是其它軟件所無法比擬的,不足之處則是其設置不夠靈活和智能,不會詢問用戶。下面我們就來全面的了解一下軟件限制策略。
本系列文章將從以下幾方面為重點來進行講解:
·概述
·附加規則和安全級別
·軟件限制策略的優先權
·規則的權限分配及繼承
·如何編寫規則
·示例規則
今天我們先介紹Windows組策略中的軟件限制策略的概述、附加規則和安全級別。
1、概述
使用“軟件限制策略”,通過標識并指定允許哪些應用程序運行,可以保護您的計算機環境免受不可信任的代碼的侵擾。通過 散列規則、證書規則、路徑規則和Internet 區域規則,就用程序可以在策略中得到標識。默認情況下,軟件可以運行在兩個級別上:“不受限制的”與“不允許的”。在本文中我們主要用到的是路徑規則和散列規則,而路徑規則呢則是這些規則中使用最為靈活的,所以后文中如果沒有特別說明,所有規則指的都是路徑規則。
2、附加規則和安全級別
以上規則所影響的文件類型只有“指派的文件類型”中列出的那些類型。系統存在一個由所有規則共享的指定文件類型的列表。
默認情況
下列表中的文件類型包括:ADE ADP BAS BAT CHM CMD COM CPL CRT EXE HLP HTA INF INS ISP LNK MDB MDE MSC MSI MSP MST OCX PCD PIF REG SCR SHS URL VB WSC ,所以對于正常的非可執行的文件,例如TXT JPG GIF這些是不受影響的,如果你認為還有哪些擴展的文件有威脅,也可以將其擴展加入這里,或者你認為哪些擴展無威脅,也可以將其刪除。
下一次我們介紹安全級別。
新聞熱點
疑難解答